IT forenzika · Soudy

Wie sind Proxy-, Relay- und Anonymisierungsverbindungen technisch zu bewerten?

Zwischengeschaltete Dienste können die direkte Beziehung zwischen Endgerät und Zielsystem verdecken.

Nezávazná poptávka

Pro soud není rozhodující, kolik programů se používá. Rozhodující je, jakou technickou skutečnost lze na základě dostupných údajů spolehlivě zjistit, jak k tomuto zjištění dochází a jaké jsou meze jeho interpretace.

Konkrétní otázka týkající se důkazů

Wir prüfen lokale Konfigurationen, Verbindungsdaten, Zertifikats- und DNS-Spuren sowie vorhandene Serverlogs und unterscheiden direkte von vermittelten Verbindungen.

Proč je technický kontext rozhodující

Digitální stopy nevznikají izolovaně. Operační systém, aplikace, cloudová služba, síť a kontext uživatele mohou stejný viditelný nález vytvořit různými způsoby. Proto se jednotlivý časový údaj, záznam v protokolu nebo hodnota v databázi nepoužívá jako konečný závěr bez prověření logiky jeho vzniku. V případě potřeby se vzájemně koreluje několik navzájem nezávislých stop.

Kde leží hranice výpovědi

Die sichtbare Adresse eines Relays oder Proxys ist nicht mit der Identität des ursprünglichen Nutzers gleichzusetzen.

Jak LanCologne řeší důkazní otázku

V případě LanCologne začíná soudní IT forenzika otázkou důkazů, nikoli konkrétním analytickým programem. Nejprve se určí, která technická skutečnost má být objasněna, které zdroje dat jsou pro tento účel relevantní a která alternativní vysvětlení je třeba seriózně prověřit.

Východní data a důkazní materiály jsou zdokumentovány. Pokud je to technicky možné, provádí se vyhodnocení na ověřených forenzních zálohách nebo vhodných pracovních kopiích. Automaticky generované shody nejsou v případě otázek rozhodujících pro výsledek převzaty bez ověření. Rozhodující jsou původ, logika vzniku a kontext daného artefaktu. Klíčové nálezy jsou v případě potřeby ověřovány na základě podkladových dat nebo pomocí druhé odborně vhodné metody.

V posudku se oddělují zjištěné skutečnosti, odborná interpretace a závěr. Stejně důležitá je i hranice tvrzení: Co je technicky prokázáno? Co je pouze podloženo? Jaké existují protichůdné nálezy? Jaké alternativní vysvětlení zůstává možné? Co nelze na základě dostupných údajů určit?

Hlavní část je formulována srozumitelně pro soudce a další účastníky řízení, kteří nemají speciální znalosti v oblasti IT forenziky. Technická ověřitelnost zůstává zachována. Zdrojové údaje, informace o integritě, artefakty a kroky vyšetřování, které jsou nezbytné pro nezávislou kontrolu, jsou srozumitelně zdokumentovány v technické části.

Od zadání k spolehlivému závěru

1Odlišit z odborného hlediska soudní příkaz a důkazní otázku.
2Zjistit, zda daná otázka spadá do vlastní odborné oblasti a zda je nutné, aby ji vyjasnil soud.
3Zaznamenat důkazní prostředky, výchozí stav a dostupnou datovou základnu.
4Ověřit integritu údajů z vyšetření, pokud je to technicky možné.
5Z důkazní otázky odvodit konkrétní testovací hypotézy a protihypotézy.
6Cíleně prozkoumat relevantní zdroje dat, místo aby se bez rozmyslu shromažďovaly technické výsledky.
7Ověřit nálezy relevantní pro rozhodnutí v příslušném kontextu systému a aplikace.
8Zohlednit rozpory, chybějící údaje a alternativní technická vysvětlení.
9Výslovně uvést meze platnosti a zbývající nejistoty.
10Srozumitelně zodpovědět otázku týkající se důkazů a umožnit technickou kontrolu.

Nález, protinález a nedetekce

Soudní posudek musí zůstat otevřený ohledně výsledku. Pokud údaje podporují určitou hypotézu, je vysvětleno, z jakých důvodů. Pokud spolehlivé stopy této hypotéze odporují, jsou rovněž uvedeny. Pokud datová základna není dostatečná, je výslovně uvedeno, co nebylo prokázáno. Z mezery v datech se nesestavuje žádné zdánlivě jisté tvrzení.

Srozumitelné pro soud – ověřitelné pro protistranu

Odborné jádro je vysvětleno srozumitelným jazykem. Technické pojmy se používají pouze tam, kde je to nezbytné, a následně jsou zařazeny do kontextu. Zároveň jsou klíčové technické základy zdokumentovány tak, aby nezávislý IT forenzní expert mohl na základě stejné datové základny pochopit jejich odvození a v případě potřeby je reprodukovat.

Metodické zařazení

Pro soudní IT forenziku neexistuje žádný zákonný seznam předepsaných analytických programů. Z odborného hlediska jsou zásadní kontrolovaná datová základna, integrita, zdokumentované kroky vyšetřování, srozumitelné závěry a možnost nezávislé kontroly.

Modul základní ochrany BSI DER.2.2 „Příprava na IT forenziku“ obsahuje užitečné základní principy pro přípravu na budoucí IT forenzní vyšetřování a pro zajištění důkazů v případě incidentů v oblasti IT bezpečnosti. Nejedná se však výslovně o soubor pravidel pro IT forenzní vyšetřování trestných činů; ani samotná forenzní analýza není předmětem tohoto modulu. Není proto prezentován jako standard forenzní vědy v trestním řízení.

LanCologne jako nezávislý IT znalec

Pokud soud potřebuje nechat technicky objasnit konkrétní otázku týkající se digitálních důkazů, prozkoumáme stávající datovou základnu nezávisle a bez předpojatosti. Cílem není dosáhnout co největšího počtu technických shod, ale poskytnout odborně podloženou odpověď: srozumitelnou pro soud, transparentní ve svém odvození a technicky ověřitelnou.

Právní rámec

Pro znalecké dokazování v občanskoprávních řízeních jsou rozhodující zejména § 402 a násl. ZPO. Podle § 404a ZPO řídí soud činnost znalce a může určit způsob a rozsah jeho činnosti. V případě sporného skutkového stavu určí soud, které skutečnosti mají být základem znaleckého posudku. § 407a ZPO ukládá znalci mimo jiné povinnost neprodleně ověřit, zda se zadání vztahuje k jeho oboru; případné pochybnosti ohledně obsahu a rozsahu zadání musí vyjasnit soud. Písemný znalecký posudek a případná vysvětlení či doplňky jsou upraveny v § 411 ZPO. Konečné posouzení znaleckého posudku spolu s celkovým výsledkem dokazování zůstává úkolem soudu (§ 286 ZPO).

V případě znaleckých posudků v trestním řízení se na znalce vztahují §§ 72 a násl. trestního řádu; § 78 trestního řádu se týká soudního dohledu nad činností znalce. To, které předpisy jsou v konkrétním řízení relevantní, závisí na druhu řízení a zadání. IT-forenzní posudek nenahrazuje právní posouzení.

Často kladené otázky

Wie sind Proxy-, Relay- und Anonymisierungsverbindungen technisch zu bewerten?+
Zwischengeschaltete Dienste können die direkte Beziehung zwischen Endgerät und Zielsystem verdecken. Wir prüfen lokale Konfigurationen, Verbindungsdaten, Zertifikats- und DNS-Spuren sowie vorhandene Serverlogs und unterscheiden direkte von vermittelten Verbindungen.
Jak taková technická prohlídka probíhá v praxi?+
V případě LanCologne začíná soudní IT forenzika otázkou důkazů, a nikoli konkrétním analytickým programem.
Poskytuje výsledek vyšetřování soudu jednoznačný závěr?+
Die sichtbare Adresse eines Relays oder Proxys ist nicht mit der Identität des ursprünglichen Nutzers gleichzusetzen.
Existuje pro to právní základ?+
Pro znalecké dokazování v občanskoprávních řízeních jsou rozhodující zejména § 402 a násl. ZPO. Podle § 404a ZPO řídí soud činnost znalce a může stanovit způsob a rozsah jeho činnosti.

LanCologne – IT forenzika pro soudy

Máte dotaz týkající se digitální oblasti? Společnost LanCologne vám pomůže s objektivním a nestranným IT forenzním vyšetřováním.

Kontaktujte nás hned teď